Чему вы научитесь
OWASP Top 10 может выглядеть как список сложных английских названий: Broken Access Control, Injection, Security Misconfiguration, Insecure Design. За ними стоят понятные ситуации из работы сайтов и веб-приложений.
В этом ознакомительном курсе мы разберём OWASP Top 10:2025 и научимся отвечать на четыре вопроса:
- Что именно пошло не так?
- Какой факт это подтверждает?
- К какой категории OWASP относится основная проблема?
- Какой контроль помогает снизить риск?
Курс построен вокруг вымышленной системы «Северный портал». Вы будете читать готовые HTTP-запросы и ответы, фрагменты конфигураций и кода, сведения о зависимостях, модели ролей и журналы безопасности.
Ничего устанавливать и запускать не требуется. В курсе нет сканирования сайтов и эксплуатации уязвимостей. Учебные задания состоят в безопасном анализе заранее подготовленных материалов.
Курс учит анализировать и классифицировать риски. Практическая эксплуатация и исправление уязвимостей будут рассматриваться в отдельном курсе «Практический OWASP».
Раздаточные материалы: скачайте архив учебного кейса «Северный портал». В архиве находятся вымышленные HTTP-запросы, конфигурации, зависимости, журналы и итоговый кейс. Ничего запускать не требуется.
О курсе
Для кого этот курс
Начальные требования
Желательно понимать на базовом уровне:
• что такое сайт, браузер и сервер;
• что такое HTTP-запрос;
• что такое форма входа и сессия;
• что такое база данных;
• как читать небольшие фрагменты кода.
Docker, отдельный лабораторный стенд и инструменты тестирования безопасности не требуются.
Преподаватели курса
Как проходит обучение
Формат обучения:
• короткие текстовые лекции;
• разбор вымышленных и обезличенных технических артефактов;
• тесты и задания на сопоставление;
• итоговый связанный кейс.
Все задания выполняются на Stepik. Ничего устанавливать и запускать не требуется.
Часть заданий проверяется тестами Stepik. Развёрнутые задания по архиву и итоговый кейс выполняются самостоятельно по предложенному шаблону.
Формат курса
Что вы получите
- После курса вы сможете на учебных примерах:
- объяснять категории OWASP простыми словами;
- отличать ошибку доступа от инъекции;
- видеть, где приложение слишком доверяет пользователю;
- понимать роль настроек, зависимостей, логов и обработки ошибок;
- выбирать базовую защиту под конкретную ситуацию;
- читать учебные фрагменты запросов, кода и логов без паники.